NetExec: der Nachfolger von CrackMapExec
Wie NetExec mit einem einzigen gültigen Credential eine ganze Active-Directory-Umgebung aufspannt, modular und protokollübergreifend.
NetExec (kurz nxc) ist der aktiv gepflegte Nachfolger von
CrackMapExec, das 2023 den Support einstellte. Die Grundidee blieb
identisch: ein Credential, ob Passwort, NTLM-Hash oder Kerberos-Ticket,
gegen ein ganzes Subnetz oder eine ganze Domäne gleichzeitig prüfen und
Kontext einsammeln, statt Host für Host einzeln zu arbeiten.
Grundlogik
nxc smb 10.10.11.0/24 -u j.weber -p 'Summer2026!'
Ein einzelner Aufruf prüft das Credential gegen jeden erreichbaren SMB-Host im angegebenen Bereich und markiert in der Ausgabe direkt, wo es funktioniert hat und wo nicht:
SMB 10.10.11.12 445 DC01 [*] Windows Server 2022 Build 20348 x64
SMB 10.10.11.12 445 DC01 [+] corp.local\j.weber:Summer2026! (Pwn3d!)
SMB 10.10.11.23 445 WS07 [+] corp.local\j.weber:Summer2026!
SMB 10.10.11.40 445 FS01 [-] corp.local\j.weber:Summer2026! STATUS_LOGON_FAILURE
(Pwn3d!) markiert lokale Admin-Rechte auf dem jeweiligen Host, nicht nur
einen gültigen Login, ein wichtiger Unterschied beim Priorisieren der
nächsten Schritte.
Von Zugangsdaten zu Kontext
Der eigentliche Wert liegt in den Modulen, die auf derselben Verbindung aufsetzen:
nxc smb 10.10.11.0/24 -u j.weber -p 'Summer2026!' --users
nxc smb 10.10.11.0/24 -u j.weber -p 'Summer2026!' --shares
nxc ldap 10.10.11.5 -u j.weber -p 'Summer2026!' --kerberoasting kerberoast_output.txt
--userslistet Domain-Accounts über SAMR, oft aufschlussreicher als reine Enumeration ohne Credential.--shareszeigt, auf welche SMB-Shares der Account lesend oder schreibend zugreifen kann, eine der häufigsten Quellen für versehentlich offengelegte Zugangsdaten in Skripten oder Konfigurationsdateien.--kerberoastingfordert direkt Service-Tickets für alle Accounts mit gesetztemservicePrincipalNamean und schreibt sie crackbar in eine Datei, der praktische Einstieg in Kerberoasting.
Achtung
nxc probiert ein Credential standardmäßig gegen jeden Host im
angegebenen Bereich. Gegen eine große Subnetz-Range mit /16 oder
größer erzeugt das in kurzer Zeit tausende Authentifizierungsversuche,
einer pro Host, nicht pro Account, aber in Summe ein sehr auffälliges
Muster.
Erkennbarkeit
Jeder erfolgreiche wie fehlgeschlagene Login erzeugt auf dem Ziel-Host Windows-Event-ID 4624 beziehungsweise 4625, bei großflächigem Einsatz gegen viele Hosts in kurzer Zeit von derselben Quell-IP ein Muster, das sich klar von normalem Benutzerverhalten abhebt: ein einzelner Account authentifiziert sich innerhalb von Sekunden gegen dutzende verschiedene Hosts im Netz.